Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
semgrep-rules — Sicherheitsregeln für die statische Analyse zur Erkennung von Schwachstellen und für auditorientierte Code-Reviews in Java, Go, Python, C#, Kotlin, PHP, Kubernetes und GitHub Actions. | Kitploit
Tools/GitHubGitHub/elttam/semgrep-rules
Cloud-Infrastruktur-SicherheitStatische AnalyseContainer-SicherheitStatische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseWebsicherheitDevSecOpsFehlkonfiguration
GitHubelttam/semgrep-rules

semgrep-rules

Sicherheitsregeln für die statische Analyse zur Erkennung von Schwachstellen und für auditorientierte Code-Reviews in Java, Go, Python, C#, Kotlin, PHP, Kubernetes und GitHub Actions.

2462624vor 2 MonatenVon Kitploit geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
# elttams semgrep-rules
[![powered by semgrep](https://img.shields.io/badge/powered%20by-semgrep-1B2F3D?labelColor=lightgrey&link=https://semgrep.dev/&style=flat-square&logo=data:image/png;base64,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)](https://semgrep.dev/)
[![r2c community slack](https://img.shields.io/badge/slack-join-green?style=flat-square)](https://r2c.dev/slack)

Willkommen im öffentlichen Repository für semgrep-Regeln von [elttam][].

![Semgrep-Regeln](https://assets.kitploit.com/production/public/readmes/47514/a42ce49c819aadb3dec4ea35588281fa54508cac17a5c58390445c6dc387e79b.png)

Wir entwickeln regelmäßig Regeln im Rahmen unserer codegestützten Sicherheitsaudits und unserer Forschung zur Softwaresicherheit. Wir werden häufig neue Regeln hinzufügen und das hier Vorhandene für die Semgrep-Community verbessern. Wir hoffen, dass Produktsicherheitsingenieure und Code-Auditoren, die Semgrep verwenden, diese Regeln nützlich finden!

Wenn Sie Fehler finden, erstellen Sie bitte ein GitHub-Issue.

## Erste Schritte

Dieser Leitfaden setzt voraus, dass Sie mit [Semgrep](https://semgrep.dev/docs) vertraut sind und es bereits installiert haben.

Dieses Repository unterteilt die Regeln in zwei breite Kategorien:

  1. `rules/` -- Regeln, die für Entwickler oder AppSec-Teams nützlich sind; es handelt sich dabei im Allgemeinen um Schwachstellen.
  2. `rules-audit/` -- Regeln, die für die Quellcode-Auditierung nützlich sind, interessantes Verhalten identifizieren und Einstiegspunkte aufzählen, um die manuelle Quellcode-Überprüfung zu ergänzen.

Testen Sie dieses Repository mit dem folgenden Befehl:

```bash
git clone https://github.com/elttam/semgrep-rules.git
```

Um die Regeln zu testen, führen Sie Folgendes aus:

```bash
semgrep --config semgrep-rules/rules semgrep-rules/rules/
```

Um die auf Audits ausgerichteten Regeln zu testen, führen Sie Folgendes aus:

```bash
semgrep --config semgrep-rules/rules-audit semgrep-rules/rules-audit/
```

## Regeln

Diese Regeln zielen darauf ab, Schwachstellen oder andere Schwächen zu identifizieren.

| Regelpfad                                                   | Sprache | Technologie     | Beschreibung
----------------------------------------------------------- | -------- | -------------- | -------------
generic/jsp-likely-xss                                      | Generic  | JSP            | Erkennt XSS bei unsicherem Rendering in der Vorlage
go/lang/security/audit/executable-symlink                   | Go       |                | Mögliche Symlink-Übernahme mit os.Executable
go/lang/security/audit/sprintf-plain-string                 | Go       |                | Sprintf mit nicht maskierten Steuerzeichen
java/lang/security/audit/crypto/gcm-static-iv               | Java     |                | Findet GCM, das dieselben Werte für Schlüssel und IV verwendet
java/lang/security/audit/crypto/randomstringutils           | Java     | Apache Commons | Findet RandomStringUtils, das den standardmäßigen java.util.Random verwendet, der für die Sicherheit nicht geeignet ist
java/spring/security/audit/remoting/                        | Java     | Spring         | Findet die Verwendung von Spring Remoting
php/php-filter-chain-read-from-oracle                       | PHP      |                | Erkennt mögliches fehlerbasiertes Oracle für PHP-Filterketten
yaml/github-actions/security/save-state                     | YAML     | Github-Actions | Findet die Verwendung des unsicheren und veralteten `::save-state`
yaml/github-actions/security/set-output                     | YAML     | Github-Actions | Findet die Verwendung des unsicheren und veralteten `::set-output`
yaml/kubernetes/audit/network-policy-ingress-any            | YAML     | Kubernetes     | Findet Container-Spezifikationen mit `NetworkPolicy` mit Ingress-Erlaubnis ANY
yaml/kubernetes/audit/privileged-container                  | YAML     | Kubernetes     | Findet Container-Spezifikationen mit privilegiertem Security Context
yaml/kubernetes/security/allow-privileged-escalation        | YAML     | Kubernetes     | Findet Container-Spezifikationen, einschließlich Init-Containern, die eine Privilegienausweitung erlauben (`allowPrivilegeEscalation`)
yaml/kubernetes/security/no-security-context                | YAML     | Kubernetes     | Findet Container-Spezifikationen ohne Security Context; berücksichtigt den Security Context von Pod oder Container.
yaml/kubernetes/security/run-as-non-root                    | YAML     | Kubernetes     | Findet Container-Spezifikationen, die das Ausführen als Root erlauben (fehlendes `runAsNonRoot`); berücksichtigt den Security Context von Pod und Container. [PR][Upstream PR 2630]
yaml/kubernetes/security/run-as-non-root-unsafe-value       | YAML     | Kubernetes     | Findet Container-Spezifikationen, die das Ausführen als Root explizit erlauben (`runAsNonRoot: false`); berücksichtigt den Security Context von Pod und Container. [PR][Upstream PR 2630]

## Auf Audits ausgerichtete Regeln

Diese Regeln sind nützlich, um die manuelle Quellcode-Überprüfung zu unterstützen, indem sie interessantes Verhalten identifizieren oder Einstiegspunkte aufzählen.

| Regelpfad                                                   | Sprache | Technologie     | Beschreibung
----------------------------------------------------------- | -------- | -------------- | -------------
c/lang/security/audit/exec                                  | C        |                | Findet die Ausführung von Prozessen
csharp/dotnet/security/audit/entrypoints/apsnet-controller  | C#       | ASP.NET        | Findet ASP.NET-REST-Einstiegspunkte
java/jackson/polymorphic-typing                             | Java     | Jackson        | Findet polymorphe Typisierung, um das Auffinden anfälliger Jackson-Deserialisierungsprobleme zu erleichtern.
java/jackson/type-resolver-override                         | Java     | Jackson        | Findet polymorphe Typisierung mithilfe von `TypeResolveBuilder`
java/jax-rs/security/audit/entrypoints/                     | Java     | JAX-RS         | Findet JAX-RS-REST-Einstiegspunkte
java/lang/security/audit/processbuilder                     | Java     |                | Findet die Ausführung von Prozessen mit `ProcessBuilder`
java/spring/security/audit/entrypoints/                     | Java     | Spring         | Findet Spring-REST-Einstiegspunkte
java/struts2/security/audit/devmode/                        | Java     | Struts2        | Findet die Verwendung von `devMode`
java/struts2/security/audit/dmi/                            | Java     | Struts2        | Findet die Verwendung von Dynamic Method Invocation
java/struts2/security/audit/entrypoints/                    | Java     | Struts2        | Findet Struts2-REST-Einstiegspunkte
java/xstream/security/audit/fromxml                         | Java     | XStream        | Findet die Verwendung von `XStream.fromXML(...)`
kotlin/spark/security/audit/entrypoints/                    | Kotlin   | Spark          | Findet Spark-REST-Einstiegspunkte
python/flask/security/audit/entrypoints/                    | Python   | Flask          | Findet Flask-REST-Einstiegspunkte

[Upstream PR 2630]: https://github.com/returntocorp/semgrep-rules/pull/2630
[elttam]: https://elttam.com/
Tool herunterladen